Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función getNodeSize en SQLite (CVE-2017-10989)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
07/07/2017
Última modificación:
20/04/2025

Descripción

La función getNodeSize en ext/rtree/rtree.c en SQLite, hasta la versión 3.19.3, como se utiliza en GDAL y otros productos, gestiona de manera incorrecta los blobs RTree que tienen un tamaño demasiado pequeño en una base de datos manipulada, lo que da lugar a una sobrelectura de búfer basada en memoria dinámica (heap) o, posiblemente, cause otro impacto no especificado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sqlite:sqlite:*:*:*:*:*:*:*:* 3.19.3 (incluyendo)


Referencias a soluciones, herramientas e información